Registre du sous-traitant : modèle et champs RGPD
Préparez le registre de l’Art. 30(2) : clients, catégories de traitements, transferts et sécurité, avec une trame et ses champs complémentaires.
- Ce qu’il faut retenir
- Vérifier son rôle et l’obligation de registre
- Les champs légaux et les compléments utiles
- Modèle rempli : un prestataire et trois clients
- Distinguer activité, finalité et instruction
- Traiter une information absente sans certifier un fait inconnu
- Regrouper sans perdre les particularités des clients
- Relier le registre aux contrats et à la sécurité
- Organiser la mise à jour
- FAQ
Un prestataire qui traite des données pour ses clients doit examiner son obligation de tenir le registre prévu à l’Art. 30(2). Le contrat de sous-traitance et le registre répondent à des besoins distincts : le premier encadre la prestation, le second permet d’identifier les catégories de traitements réalisées pour chaque responsable.
Ce qu’il faut retenir
Le registre du sous-traitant n’est pas celui de ses propres traitements. Il doit permettre de retrouver chaque responsable concerné et les activités réalisées pour lui. Une fiche par client ou un regroupement par service sont possibles si cette correspondance reste claire. Les finalités et les durées peuvent être ajoutées comme informations utiles, même si elles ne figurent pas parmi les rubriques expressément énumérées à l’Art. 30(2).
Vérifier son rôle et l’obligation de registre
Un éditeur SaaS peut être sous-traitant pour les données confiées par ses clients et responsable pour ses propres fichiers de personnel ou de facturation. Il doit distinguer ces activités. La qualification des rôles précède donc le choix du modèle.
L’Art. 30(5) prévoit une dérogation pour certains organismes de moins de 250 salariés, mais elle ne couvre notamment pas les traitements non occasionnels, ceux susceptibles de comporter un risque, ou ceux portant sur les catégories particulières ou les données pénales visées par le texte. La sous-traitance n’est pas, par définition, toujours habituelle ; il faut examiner les opérations. Un service récurrent d’hébergement ou de gestion de dossiers ne bénéficie toutefois pas de la dérogation au seul motif que le prestataire est petit.
Les obligations des Art. 30(2) à 30(5) imposent un écrit, y compris électronique, disponible pour l’autorité de contrôle sur demande.
Les champs légaux et les compléments utiles
| Rubrique | Exigence du registre sous-traitant | Complément pratique possible |
|---|---|---|
| Identités et contacts | Sous-traitants et chaque responsable pour lequel ils agissent ; représentants et DPO le cas échéant | Identifiant du contrat et contact opérationnel |
| Activités | Catégories de traitements pour chaque responsable | Description du service et finalité indiquée par le client |
| Transferts | Pays tiers ou organisation internationale concernés ; documentation des garanties dans le cas visé à l’Art. 49(1), deuxième alinéa | Mécanisme de transfert et pièces pour l’ensemble des flux concernés |
| Sécurité | Dans la mesure du possible, description générale des mesures de l’Art. 32(1) | Référence à une annexe technique versionnée |
La base légale n’est pas davantage une rubrique expressément énumérée par l’Art. 30(1) du registre du responsable, même si sa documentation est essentielle et utile dans un registre enrichi. Distinguez les exigences textuelles des colonnes ajoutées pour piloter la conformité.
Ne notez pas « aucun transfert » uniquement parce que le serveur principal est dans l’EEE. Examinez l’administration, les accès de support, les sauvegardes et les prestataires associés. Le guide des transferts hors UE aide à qualifier ces flux.
Modèle rempli : un prestataire et trois clients
L’exemple suivant est entièrement fictif. Estuaire Sauvegardes, petite société française, conserve et restaure sur instruction des fichiers professionnels pour ses clients. Ses services sont récurrents : elle ne retient pas la dérogation des traitements occasionnels. Sa facturation, son recrutement et sa prospection sont décrits dans son registre de responsable, séparément des fichiers confiés.
Identification du registre ST-01, version du 27 septembre 2026 : Estuaire Sauvegardes, Nantes, contact conformite@estuaire.example ; tenue par la responsable des opérations ; représentant au titre de l’Art. 27 : non concerné dans ce scénario ; DPO : aucun désigné, analyse de cette obligation conservée séparément. Toutes les adresses de cet exemple utilisent un domaine fictif.
Fiche commune du service S-01
| Rubrique | Valeur renseignée pour l’exemple |
|---|---|
| Catégorie d’activité | Sauvegarde de répertoires professionnels et restauration sur instruction |
| Opérations | Réception des copies, stockage, contrôle de leur intégrité, restauration demandée par une personne habilitée, effacement selon instructions |
| Responsables concernés | Atelier Pivoine, Bureau Aube et Maison Dune, identifiés dans l’annexe clients ci-dessous |
| Sous-traitant ultérieur | Hébergement Rivage, Rennes, contrats@rivage.example, stockage technique pour le service S-01 |
| Transferts | Aucun transfert hors EEE identifié sur ce périmètre après examen du stockage, des accès d’administration, de l’assistance et des copies ; opérations réalisées en France dans ce scénario |
| Sécurité | Annexe SEC-03 : comptes nominatifs, contrôle des habilitations, authentification renforcée des administrateurs, chiffrement des transmissions et du stockage, gestion séparée des clés, journalisation et contrôles de restauration |
| Documents complémentaires | Contrat de chaque client, instructions de conservation, autorisation du prestataire ultérieur, liste des personnes habilitées à demander une restauration |
Ces mesures sont des faits posés pour l’exemple, pas une certification d’un service réel. Votre fiche doit décrire vos mesures effectivement déployées. Une option disponible dans le catalogue du fournisseur n’est pas nécessairement activée pour votre client.
Annexe clients : garder les différences visibles
| Responsable et contact | Activités effectuées | Particularité à conserver |
|---|---|---|
Atelier Pivoine, Nantes, direction@pivoine.example |
Service S-01 sur le répertoire des commandes | Contrat CP-01 ; restauration après validation de la direction |
Bureau Aube, Angers, referent@aube.example |
Service S-01 et administration, sur instruction, des habilitations du répertoire source | Contrat CA-02 ; activité supplémentaire S-02 décrite séparément |
Maison Dune, Vannes, gerance@dune.example |
Fin du service S-01 ; retour et suppression des copies restant chez les prestataires | Contrat CD-03 résilié ; opération de sortie encore ouverte au 27 septembre |
Pour cet exemple, aucun représentant ni DPO n’a été désigné chez ces trois responsables après leur analyse respective ; le registre l’indique. Lorsque ces fonctions existent, leurs noms et coordonnées doivent être renseignés conformément à l’Art. 30(2)(a). Un simple nom commercial sans identification de l’entité cliente ne suffirait pas.
La fiche supplémentaire S-02 décrit la consultation de la liste des utilisateurs de Bureau Aube, l’ajout ou le retrait d’habilitations sur instruction et la traçabilité de ces opérations. Elle référence CA-02 et son instruction spécifique. Atelier Pivoine ne reçoit pas cette prestation : son nom n’est pas ajouté à S-02 simplement parce qu’il utilise la même infrastructure.
Le résultat est un registre dans lequel une recherche « Bureau Aube » renvoie à deux catégories d’activités, tandis qu’une recherche « sauvegarde » retrouve les trois responsables et leur état actuel. Ce double accès est une proposition d’organisation, pas une fonctionnalité imposée par le RGPD.
Distinguer activité, finalité et instruction
« Services informatiques » est trop vague pour comprendre les opérations. « Sauvegarde, restauration et suppression sur instruction » est exploitable ; « gérer les commandes des consommateurs » décrit plutôt le but métier du client. Vous pouvez conserver cette finalité en complément pour comprendre le périmètre, sans faire croire que vous la déterminez.
La CNIL distingue le registre du responsable et celui du sous-traitant. Pour ce dernier, les opérations doivent pouvoir être reliées à chaque client. Le modèle précédent ajoute les contrats et instructions pour faciliter ce rapprochement ; ces références ne remplacent pas les champs légaux.
Si Estuaire voulait réutiliser les fichiers confiés pour entraîner son propre outil, inscrire « amélioration du service » dans le registre ne rendrait pas cette réutilisation licite. Il faudrait qualifier cette opération, ses finalités et son fondement. L’Art. 28(10) prévoit que le sous-traitant qui détermine les finalités et les moyens en violation du règlement est considéré comme responsable pour ce traitement.
Traiter une information absente sans certifier un fait inconnu
Un pays d’assistance inconnu ne devient pas « France » parce que le contrat est rédigé en français. Identifiez la question, son destinataire et l’opération concernée. Pour une nouvelle prestation non commencée, conservez le circuit en attente tant que les conditions nécessaires ne sont pas établies ; une ligne dans le registre n’autorise pas son lancement.
Pour une opération déjà en cours, la mention d’un écart doit déclencher une décision sur le traitement : clarification, mesure conservatoire et, selon le problème, suspension ou correction. Ne réservez pas cette démarche à la prochaine revue annuelle. La fiche peut indiquer temporairement l’incertitude et l’action attribuée, mais elle ne doit pas présenter l’inventaire comme définitivement complet.
Il en va de même pour la sécurité : si seuls les administrateurs ont une authentification renforcée, ne décrivez pas cette mesure comme appliquée à tous les comptes. Une description générale reste exacte lorsqu’elle expose son périmètre et renvoie vers une annexe consultable.
Regrouper sans perdre les particularités des clients
Pour un service homogène, une fiche commune reliée à une annexe des clients peut faciliter la tenue du registre. Si certains clients utilisent une région différente, une intégration supplémentaire ou un autre mode de support, prévoyez une distinction lisible. Une fiche commune trop générale ne permet plus d’identifier ce qui est fait pour chaque responsable.
Une fiche par client n’est pas interdite. Le choix dépend du portefeuille, des variantes et des moyens de mise à jour. L’objectif est une information exacte, complète et retrouvable, pas un nombre imposé de lignes.
Relier le registre aux contrats et à la sécurité
Le contrat de l’Art. 28 contient des éléments plus détaillés sur la prestation, les instructions et l’assistance. Le registre peut y renvoyer pour des compléments, mais les renvois doivent rester identifiables et accessibles.
La description générale de sécurité peut pointer vers une annexe tenue à jour. Distinguez les garanties communes et les options activées pour certains clients. Il n’est pas nécessaire de copier dans chaque fiche tous les détails sensibles de l’architecture ; il faut pouvoir démontrer la réalité des mesures annoncées.
Pour vos propres traitements, tenez le registre du responsable correspondant. Les deux registres peuvent utiliser le même outil, à condition de ne pas mélanger les rôles et les exigences.
Organiser la mise à jour
Déclenchez une revue à l’arrivée d’un client, lors d’une nouvelle activité, d’un changement de prestataire ou de destination, et à la fin du service. Une résiliation commerciale ne signifie pas toujours disparition immédiate de toutes les données : vérifiez le sort des archives, sauvegardes et obligations résiduelles avant de clôturer l’entrée.
Attribuez la tenue de l’annexe clients à une équipe et la validation des flux et mesures à leurs responsables. Un export daté peut servir de preuve de l’état du registre, sans remplacer sa mise à jour dans la durée.
Dans le dossier fictif Maison Dune, la responsable des opérations rapproche le retour demandé des copies détenues par Estuaire et par Hébergement Rivage. La sortie reste ouverte tant que le second périmètre n’est pas confirmé. Une fois les opérations accomplies et les justificatifs rapprochés, elle clôt la prestation active et conserve une trace documentaire proportionnée de cette clôture. Elle ne garde pas les fichiers clients pour prouver leur suppression.
Ce suivi ne crée aucun délai de grâce après résiliation. L’Art. 28(3)(g) impose, selon le choix du responsable, le retour ou la suppression au terme de la prestation, avec destruction des copies, sauf conservation exigée par le droit applicable. La clôture commerciale et la vérification de l’exécution doivent donc être coordonnées dès la préparation de la sortie.
FAQ
Faut-il mentionner la finalité du client ?
L’Art. 30(2) exige les catégories de traitements, sans énumérer la finalité comme champ distinct. Il est possible et souvent utile de l’ajouter, notamment pour relier le registre aux instructions et contrats.
Une fiche par client est-elle obligatoire ?
Non. Un regroupement est possible si chaque responsable et les traitements réalisés pour lui restent identifiables. Une fiche par client est également possible.
Peut-on envoyer le registre complet à tous les clients ?
L’Art. 30(4) prévoit sa disponibilité pour l’autorité. Pour un client, fournissez les éléments nécessaires à ses contrôles contractuels sans divulguer inutilement les informations des autres clients ou des détails de sécurité sensibles.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.